

Kaspersky, Head Mare APT kümesinin PhantomCore ve PhantomGraph truva atlarını (backdoor) kullanarak kurumlara yönelik yeni ve çok basamaklı bir siber atak gerçekleştirdiğini tespit etti. Saldırganlar, bu truva atlarını sistemlere sızdırmak gayesiyle yamalanmamış TrueConf görüntü konferans sunucularındaki güvenlik açıklarından yararlanıyor ve TrueConf istemci suram belgelerini ziyanlı yazılımlarla değiştirebiliyor. Kaspersky’nin durumu üreticiye bildirmesinin akabinde TrueConf, 18 Haziran 2026 tarihinde yayımladığı en son sunucu güncellemesiyle (5.3.9, 5.4.9 ve 5.5.5 sürümleri) kelam konusu zafiyetleri giderdi.
Saldırganlar, TrueConf sunucusunu ele geçirmek için iki başka zafiyetin bileşiminden yararlandı (Kaspersky tarafından atanan dahili tanımlayıcılar: KLCERT-26-057 ve KLCERT-26-058). Bu kombinasyon, saldırganların en yüksek yetki düzeyiyle kodları çalıştırmalarına imkan tanıdı. Zafiyetleri istismar eden tehdit aktörleri, sunucudaki kritik bir belgeyi kendi web shell (zararlı web arayüzü) yazılımlarıyla değiştirdi. Akabinde bu arayüz üzerinden kurban kurumun IT altyapısı hakkında bilgi topladılar, TrueConf sunucu bilgi tabanına ayrıcalıklı erişim sağladılar ve istemci suram belgesini enfekte edilmiş bir sürümle değiştirdiler. Kelam konusu hücum; TrueConf sunucularının 5.3.9 öncesindeki 5.3.X, 5.4.9 öncesindeki 5.4.X ve 5.5.5 öncesindeki 5.5.X sürümleri ile daha eski versiyonlarını etkiliyor.
TrueConf yazılımı kullanıcıları açısından süreç şu halde işliyor: Ele geçirilen sunucuya bağlanan görüntü konferans iştirakçilerine, istemci uygulamasının “güncellenmiş bir sürümünü” indirmeleri ve kurmaları yönünde bir ikaz gösteriliyor. Kullanıcılar bu süreci gerçekleştirdiğinde ise aygıtlarına ziyanlı yazılım bulaşmış oluyor.
Kaspersky ICS CERT Başkanı Evgeny Goncharov konuya ilişkin şunları kaydetti: “Yaygın olarak kullanılan servislerdeki güvenlik açıklarını istismar etmek, saldırganların en sık başvurduğu formüllerden biridir. Bu kampanya bilhassa tehlikeli; zira sadece yamalanmamış TrueConf sunucularını kullanan kurumları riske atmakla kalmıyor. Bir şirket bu tahlili şahsen kullanmasa dahi, çalışanları iş ortaklarının davetiyle ele geçirilmiş sunucular üzerinden çevrim içi toplantılara katılabiliyor. Bunun sonucunda farkında olmadan enfekte heyetim paketlerini indirerek farklı ülkelerdeki pek çok işletmenin güvenliğini tehlikeye atma potansiyeli taşıyorlar.”
Kaspersky Endpoint Detection and Response Expert, berbat hedefli faaliyetleri tespit ediyor.
Kaspersky, riskleri azaltmak için kuruluşlara şu tekliflerde bulunuyor:
- TrueConf sunucularını sırasıyla 5.5.5, 5.4.9 ve 5.3.9 sürümlerine güncelleyin.
- Güvenlik ihlaline ait göstergeleri (IoC) tarayın ve tespit edilmesi durumunda, güvenliği ihlal edilmiş olabilecek hesapların parolalarını plan dışı olarak değiştirin.
- Güncel antivirüs veritabanlarına ve yazılım modüllerine sahip güvenlik yazılımlarıyla tam sistem taraması gerçekleştirin.
- Güvenlik açıklarını daima olarak izleyin ve tespit edilen açıkları vaktinde masrafın. Yamalar yayımlandığında yazılımlarınızı mümkün olan en kısa müddette güncelleyin.
- Bilgi güvenliği uzmanlarının, saldırganların kullandığı taktikler, teknikler ve prosedürlere (TTP’ler) ait şimdiki bilgilere erişmesini sağlayın. Böylelikle hangi prosedürlere karşı tedbir alınması gerektiği belirlenebilir; örneğin Threat Intelligence tahlillerinden yararlanılabilir.
- Esnek ve tesirli bir güvenlik sistemi oluşturulmasına imkan sağlayan Kaspersky Next eser ailesi üzere kapsamlı güvenlik çözümlerini kullanın.
Saldırının, güvenlik ihlali göstergeleri (IoC’ler) de dahil olmak üzere detaylı açıklaması Securelist.com’da yer alıyor. Daha fazla bilgiye Kaspersky ICS CERT sayfasından da ulaşılabilirsiniz.
Kaspersky hakkında
Kaspersky, 1997 yılında kurulmuş global bir siber güvenlik ve dijital kapalılık şirketidir. Bugüne kadar bir milyardan fazla aygıtı yeni ortaya çıkan siber tehditlere ve amaçlı hücumlara karşı koruyan Kaspersky’nin derin tehdit istihbaratı ve güvenlik uzmanlığı, dünyanın dört bir yanındaki bireyleri, işletmeleri, kritik altyapıları ve devletleri korumak için daima olarak yenilikçi tahlillere ve hizmetlere dönüşüyor. Şirketin kapsamlı güvenlik portföyü, şahsî aygıtlar için önder dijital hayat müdafaası, şirketler için özel güvenlik eserleri ve hizmetlerinin yanı sıra sofistike ve gelişen dijital tehditlerle uğraş etmek için Cyber Immune tahlillerini içeriyor. Milyonlarca bireyin ve yaklaşık 200.000 kurumsal müşterinin kendileri için en değerli şeyleri muhafazalarına yardımcı oluyoruz.
Kaynak: (BYZHA) Beyaz Haber Ajansı


